
CVE-2025-55182 payload
Um script de exploração RCE em massa modificado para CVE-2025-55182 (React2Shell) direcionado a aplicações Next.js.
Esta ferramenta é uma modificação do script PoC original por pax-k. Enquanto o script original tem como alvo um único host, esta versão foi aprimorada para suportar varredura em massa a partir de uma lista de URLs, automatizando a injeção de payload, execução de comandos e análise de saída para uma avaliação eficiente de vulnerabilidades.
list.txt).curl, openssl e utilitários bash padrão.Grande apreço aos pesquisadores de segurança e equipes que descobriram esta vulnerabilidade:
Certifique-se de ter um ambiente Linux (Kali Linux, Ubuntu, etc.) com o seguinte instalado:
bashcurlopensslgrep & cutClone ou baixe o script.
Torne o script executável:
chmod +x mass-pwn.sh
Crie um arquivo de texto (ex.: list.txt) e adicione suas URLs alvo linha por linha. Certifique-se de incluir o protocolo (http:// ou https://).
nano list.txt
Format:
Plaintext
[https://target-one.com](https://target-one.com)
[http://vulnerable-site.net](http://vulnerable-site.net)
[https://testing.corp.local:3000](https://testing.corp.local:3000)
Execute o script fornecendo o arquivo da lista de alvos e o comando que deseja executar.
Sintaxe:
./mass-pwn.sh <list_file> "<command>"
Exemplos:
Verifique o usuário atual em todos os alvos:
./mass-pwn.sh list.txt "whoami"
Verifique o hostname:
./mass-pwn.sh list.txt "hostname"
Tente ler arquivos do sistema (se vulnerável):
./mass-pwn.sh list.txt "cat /etc/passwd"
APENAS PARA FINS EDUCACIONAIS.
Esta ferramenta é desenvolvida e distribuída exclusivamente para pesquisa em segurança, testes de penetração autorizados e fins educacionais.
Ao usar este script, você concorda que entende estes termos e não usará esta ferramenta para fins maliciosos.